Desktop Telematico e ambiente di sicurezza scaduto: guida al ripristino

L’avviso compare quasi sempre nel momento peggiore, magari a poche ore dalla scadenza di un invio: l’applicazione Entratel blocca l’autenticazione o la firma perché il certificato non risulta più valido.

Quando l’ambiente di sicurezza su Desktop Telematico è scaduto, significa che i certificati crittografici personali (chiave privata e di firma) hanno superato i 3 anni di validità. Il software non permette di rinnovarli in automatico: occorre generarne uno nuovo dall’area riservata del portale dell’Agenzia delle Entrate, scaricare la busta con le matrici e completare la rigenerazione tramite l’applicazione Entratel.

Perché l’ambiente di sicurezza scade (e cosa comporta il blocco)

L’infrastruttura Entratel impone un limite temporale di 36 mesi alle chiavi crittografiche rilasciate ai soggetti abilitati (intermediari, CAF, società o singoli professionisti). Non si tratta di un malfunzionamento della Java Virtual Machine o di un bug di Desktop Telematico, ma di una policy di sicurezza crittografica definita dall’Agenzia delle Entrate.

La scadenza comporta l’impossibilità immediata di firmare telematicamente i file (con estensione .mcf o .ccf) e di autenticare le ricevute o i documenti da trasmettere. I file predisposti e controllati in precedenza restano intatti, ma qualsiasi flusso in uscita si arresta finché il nuovo ambiente non viene configurato e impostato come predefinito all’interno dell’applicazione.

Come rigenerare l’ambiente di sicurezza: la procedura esatta

La rigenerazione non si avvia dentro Desktop Telematico, ma parte dal browser web. Tentare di forzare la procedura dall’interno del programma porta quasi sempre a errori di chiavi asimmetriche non riconosciute.

  1. Accesso all’area riservata: collegarsi al portale dell’Agenzia delle Entrate tramite credenziali SPID, CIE o Carta Nazionale dei Servizi (CNS) del titolare o dell’amministratore/incaricato.
  2. Revoca o generazione delle nuove chiavi: all’interno della sezione Servizi > Abilitazione (oppure Profilo utente > Ambiente di sicurezza), verificare lo stato delle chiavi. Se risultano formalmente già scadute, il sistema consente direttamente la richiesta di generazione. Se invece mancano pochi giorni alla scadenza formale ma il certificato è già compromesso o non utilizzabile, conviene eseguire la revoca preventiva prima di richiederne uno nuovo.
  3. Download dei codici di sicurezza: a conclusione della richiesta web, il portale genera una stringa numerica (codice di sicurezza o matrici) visualizzata a schermo o resa disponibile per il download. Questo dato va conservato: serve a sbloccare la crittografia locale.
  4. Completamento in Desktop Telematico: aprire l’applicazione Entratel, andare nel menu Sicurezza e selezionare Imposta ambiente o Generazione ambiente di sicurezza. Qui il software chiederà i codici pin/puk originali della busta di abilitazione Entratel, il nuovo codice generato sul web e il percorso sul disco fisso in cui salvare i nuovi file delle chiavi (tipicamente denominati entratel.key ed entratel.ini).

Errori tipici durante il rinnovo e come risolverli

Nella pratica il problema nasce spesso quando si sovrascrivono i vecchi certificati nella cartella predefinita (di norma C:\DesktopTelematico\entratel\sicurezza\). Se l’operazione fallisce a metà, si rischia di perdere la vecchia chiave privata, rendendo impossibile visualizzare o decifrare vecchi file archiviati e non ancora aperti.

Il consiglio pratico consiste nel creare una cartella con l’anno in corso (ad esempio ...\sicurezza_2026\) e indirizzare lì la nuova generazione. Una volta terminata la procedura:

  • Selezionare nel menu Sicurezza > Imposta ambiente il nuovo percorso e salvare.
  • Riavviare Desktop Telematico per svuotare la cache dei certificati caricati in memoria.

Se il sistema restituisce l’errore “Password di protezione ambiente non valida”, verificare che la password scelta per proteggere il nuovo ambiente rispetti i criteri canonici: lunghezza tra gli 8 e i 15 caratteri, senza caratteri speciali complessi che i componenti legacy di Entratel possono interpretare in modo errato.

Domande frequenti

Cosa succede se l’ambiente di sicurezza è scaduto da molto tempo?

La procedura non cambia. Anche se l’ambiente è scaduto da settimane o mesi, l’abilitatore può accedere con SPID o CIE alla propria area riservata sul sito dell’Agenzia delle Entrate e avviare la generazione delle nuove chiavi senza dover richiedere una nuova utenza Entratel.

Posso rinnovare il certificato prima che scada?

Sì. Durante i 30 giorni precedenti la data esatta di scadenza, il portale dell’Agenzia delle Entrate e l’applicazione abilitano la funzione di “Rinnovo ambiente di sicurezza”, che evita la revoca manuale e richiede semplicemente la conferma dei dati del soggetto incaricato.

Se cambio ambiente di sicurezza perdo le vecchie ricevute?

No, ma per visualizzare o decifrare documenti protetti con il vecchio certificato è indispensabile conservare una copia di backup della precedente cartella di sicurezza. Senza la vecchia chiave privata, i documenti storici già cifrati non possono più essere aperti.

L’ambiente di sicurezza di Desktop Telematico è condiviso tra più utenti?

Dipende dall’installazione. Su macchine multi-utente o cartelle di rete, ogni operatore deve agganciare all’interno della propria sessione di Desktop Telematico il file entratel.ini corrispondente al proprio profilo di sicurezza autorizzato.

Se gestite più intermediari sulla stessa postazione, verificate sempre quale ambiente risulta attivo tramite il menu Sicurezza > Visualizza impostazioni prima di inviare le forniture, evitando così scarti formali per firmatario non corrispondente. Per le specifiche tecniche e l’aggiornamento dei moduli di controllo, consultare la sezione software di Desktop Telematico su Agenzia delle Entrate.